В мае 2024 года неизвестный отправил 1155 обернутых биткоинов (WBTC) на сумму около 68 млн долларов на адрес мошенника. Перед этим он сделал тестовый перевод на правильный адрес. В промежутке злоумышленник прислал жертве небольшую сумму с адреса, который начинался и заканчивался точно так же, как настоящий. Когда человек открыл историю транзакций, чтобы скопировать получателя, он выбрал не ту строку.
Эта история закончилась необычно: после недели переговоров и обещания 10% вознаграждения хакер вернул около 22 960 ETH. Но большинству жертв так не везет.
Дмитрий, разработчик некастодиального кошелька SoikaWallet, изучил механику таких атак и пришел к выводу, что стандартные советы «проверять каждый символ» не работают. Его команда опубликовала библиотеку Humanized Hash с открытым исходным кодом. Она превращает адрес в понятную картинку, подделку которой злоумышленник заметит.
Как работает подмена адреса
Самый старый метод - перехватчик буфера обмена, или клиппер. Вредоносная программа следит за тем, что вы копируете, и когда в буфере появляется криптоадрес, незаметно подменяет его на адрес злоумышленника. Еще в 2017 году троян CryptoShuffler украл таким способом 23 BTC. В 2023 «Лаборатория Касперского» зафиксировала около 16 000 заражений троянизированным Tor Browser с клиппером внутри и оценила ущерб примерно в 400 тысяч долларов.
Современные клипперы стали умнее. Ранние версии подставляли случайный адрес, и пользователь легко замечал подмену. Теперь вредоносы подбирают двойника, который совпадает с оригиналом по первым и последним символам. Laplas Clipper, продающийся по подписке с 2022 года, отправляет скопированный адрес на сервер и получает обратно похожий примерно за пять секунд.
Подмена переехала и внутрь приложений. В сентябре 2025 через взломанный аккаунт сопровождающего пакеты в реестре npm опубликовали вредоносные версии популярных библиотек, включая инструменты для цветного вывода в консоль и отладки. Полезная нагрузка перехватывала сетевые запросы в браузере и подменяла любой встреченный адрес на самый похожий из зашитого в код списка. В апреле 2025 другой npm-пакет патчил установленные кошельки Atomic и Exodus прямо на диске, так что подлинный интерфейс перенаправлял средства.
Отравление адресной книги
Для этой атаки вредоносное ПО не нужно. Злоумышленник следит за переводами в блокчейне. Вы платите Алисе. Через несколько минут в вашей истории появляется новая строка с адресом, который начинается и заканчивается так же, как адрес Алисы. В следующий раз вы копируете его из истории и отправляете средства мошеннику.
Исследователи из Университета Карнеги-Меллона проанализировали два года данных по Ethereum и BSC. Они насчитали 270 млн отравляющих переводов, 17,4 млн адресов-целей и 6 633 платежа, ушедших на двойник. Потери - не меньше 83,8 млн долларов. Случай с WBTC в эту сумму даже не вошел. Доля успешных попыток - около 0,01%. Один шанс из десяти тысяч - более чем достаточно, когда попытка стоит центы.
Атак стало больше после того, как обновление Ethereum Fusaka в декабре 2025 снизило комиссии. По данным Blockaid, в ноябре 2025 было 628 000 попыток отравления, а в январе 2026 - уже 3,4 млн. Стоимость пыли составила около 11% всех транзакций в Ethereum.
19 декабря 2025 трейдер вывел с Binance около 50 млн долларов в USDT, сделал тестовый перевод на 50 USDT на правильный адрес, а через 26 минут отправил 49 999 950 USDT на двойник. Именно тестовый перевод подсказал злоумышленнику, какой адрес имитировать.
Почему не работают стандартные советы
Производители кошельков советуют проверять адрес целиком. Но исследования показывают, что люди все равно ошибаются. В айтрекинговом эксперименте участников просили сверить 64-значную контрольную сумму, в которой от оригинала сохранили только первые и последние 10 цифр. 38% пропустили несовпадение.
Кошельки облегчают задачу атакующему тем, что показывают адрес в усеченном виде: 0xd9A1…3a91. MetaMask прямо признал в июне 2026, что такое усечение - «то самое слепое пятно, которым пользуются мошенники».
Подобрать похожий адрес стоит дешево. Генератор с открытым кодом profanity2 на одной RTX 4090 перебирает 1 361 млн адресов в секунду. Совпадение первых четырех и последних четырех символов - это 232 попыток, три секунды работы. Самая сильная группа, отслеженная исследователями, подбирала до 20 цифр и потратила на это около 27 000 GPU-дней, но все равно осталась в плюсе.
Почему иконки не спасают
Стандартные идентиконы в кошельках часто бесполезны. Jazzicon в MetaMask строит картинку по первым восьми символам адреса - двойник с теми же символами получит ту же иконку. Blockies можно подобрать за 45 минут.
Но проблема глубже. В исследовании Tan et al. люди сравнивали абстрактные изображения и пропускали 10-12% атак. С милыми аватарами-единорогами результат был хуже всего - 54% пропущенных атак. Люди сравнивают общее впечатление, а атакующий в первую очередь подбирает самые заметные черты.
Что предлагает Humanized Hash
Библиотека hh превращает адрес или любой хеш в сетку 4×4. Ячейка либо пуста, либо содержит одну фигуру: квадрат, круг или треугольник, направленный в одну из четырех сторон, одного из четырех цветов. Выглядит как идентикон GitHub.
Правила дизайна:
- Никаких градиентов и мелкой текстуры. Исследования показывают, что 24 бита, закодированные восемью различимыми цветами, сравниваются с точностью 85%, а те же 24 бита в 64 мелких цветовых ступенях - почти случайно.
- Равная заметность. У каждой ячейки одинаковый размер и набор возможного содержимого, нет одной доминирующей черты, которую подделыватель подобрал бы первой.
- Содержимое можно назвать словами. «Фиолетовый треугольник влево, левый верхний угол» работает по телефону.
- Хешируются байты, а не строки. Разные написания одного EVM-адреса дают одну и ту же картинку.
Номинально картинка несет 68 бит, из них 44 - в одних только фигурах. Рядом с картинкой стоит шестисимвольный тег вроде W2D-2K6 для дополнительной проверки.
Ethena выводит обеспечение стейблкоина USDe на рынок токенизированных акций
SEC объяснила, когда обратный выкуп токенов не делает их ценной бумагой
Росфинмониторинг подключил к «Прозрачному блокчейну» больше 80 банков
Белые хакеры спасли 23 155 NFT на $5,7 млн из-за уязвимости в коде Limit Break
Минфин и ЦБ готовят требования к сервисам анализа криптоопераций